Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt
Viss information i den här artikeln gäller en produkt som ännu inte har släppts och som kan komma att ändras avsevärt innan den lanseras kommersiellt. Microsoft lämnar inga garantier, uttryckta eller underförstådda, med avseende på den information som tillhandahålls här.
Svara snabbt på identifierade attacker genom att isolera enheter eller samla in ett undersökningspaket. När du har vidtagit åtgärder på enheter kan du kontrollera aktivitetsdetaljer i Åtgärdscenter.
Svarsåtgärder körs överst på en specifik enhetssida och omfattar:
- Hantera taggar
- Starta automatiserad undersökning
- Starta en livesvarssession
- Samla utredningspaket
- Kör antivirusgenomsökning
- Begränsa körning av program
- Isolera enheten
- Innehålla enhet
- Kontakta en säkerhetsexpert
- Åtgärdscenter
Obs!
Defender för Endpoint Plan 1 innehåller endast följande manuella svarsåtgärder:
- Kör antivirusgenomsökning
- Isolera enheten
- Stoppa och placera en fil i karantän
- Lägga till en indikator för att blockera eller tillåta en fil
Microsoft Defender för företag innehåller inte åtgärden Stoppa och placera en fil i karantän just nu.
Din prenumeration måste innehålla Defender för Endpoint Plan 2 för att alla svarsåtgärder som beskrivs i den här artikeln ska kunna utföras.
Du hittar enhetssidor från någon av följande vyer:
- Kö för aviseringar: Välj enhetsnamnet bredvid enhetsikonen i aviseringskön.
- Enhetslista: Välj rubriken för enhetsnamnet i enhetslistan.
- Sökruta: Välj Enhet i den nedrullningsbara menyn och ange enhetsnamnet.
Viktigt
Information om tillgänglighet och support för varje svarsåtgärd finns i minimikraven för operativsystemet som stöds i Minimikrav för Microsoft Defender för Endpoint.
Vissa åtgärder med hög påverkan kan begränsas på tillgångar med högt värde för att förhindra potentiella affärsstörningar. Mer information finns i Begränsa svarsåtgärder för tillgångar med högt värde.
Hantera taggar
Lägg till eller hantera taggar för att skapa en logisk grupptillhörighet. Enhetstaggar stöder korrekt mappning av nätverket, så att du kan bifoga olika taggar för att fånga kontext och aktivera dynamiskt listskapande som en del av en incident.
Mer information om enhetstaggning finns i Skapa och hantera enhetstaggar.
Starta automatiserad undersökning
Du kan starta en ny automatiserad undersökning på enheten om det behövs. Medan en undersökning körs läggs alla andra aviseringar från enheten till i undersökningen tills den har slutförts. Om samma hot visas på andra enheter läggs även dessa enheter till.
Mer information om automatiserade undersökningar finns i Översikt över automatiserade undersökningar.
Starta en livesvarssession
Live-svar ger dig omedelbar åtkomst till en enhet via en fjärrgränssnittsanslutning. Med livesvar kan du utföra djupgående utredningsarbete och vidta snabba åtgärder för att begränsa hot i realtid.
Livesvar hjälper dig att samla in kriminaltekniska data, köra skript, skicka misstänkta entiteter för analys, åtgärda hot och jaga nya hot.
Mer information om livesvar finns i Undersöka entiteter på enheter med livesvar.
Obs!
Livesvar kan begränsas på enheter som registreras som värdefulla tillgångar, baserat på de selektiva svarsåtgärder som definierades när enheten registrerades. Om livesvar inte är tillgängligt för en enhet granskar du enhetens konfiguration av selektiva svarsåtgärder.
Samla in undersökningspaket från enheter
Som en del av undersöknings- eller svarsprocessen kan du samla in ett undersökningspaket från en enhet. Genom att samla in undersökningspaketet kan du identifiera enhetens aktuella tillstånd och ytterligare förstå de verktyg och tekniker som används av angriparen.
Följ dessa steg för att ladda ned paketet (zippad mapp) och undersöka de händelser som inträffade på en enhet:
Välj Samla in undersökningspaket från raden med svarsåtgärder överst på enhetssidan.
Ange i textrutan varför du vill utföra den här åtgärden. Välj Bekräfta.
Zip-filen laddas ned.
Eller använd den här alternativa proceduren:
Välj Samla undersökningspaket i avsnittet för svarsåtgärder på enhetssidan.
Lägg till kommentarer och välj sedan Bekräfta.
Välj Åtgärdscenter i avsnittet svarsåtgärder på enhetssidan.
Välj Paketsamlingspaket som är tillgängligt för att ladda ned samlingspaketet.
Obs!
Insamling av undersökningspaketet kan misslyckas om målenheten har låg batterinivå eller om den använder en internetanslutning med datagräns.
Undersökningspaketinnehåll för Windows-enheter
För Windows-enheter innehåller paketet de mappar som beskrivs i följande tabell:
| Mapp | Beskrivning |
|---|---|
| Autoruns | Innehåller en uppsättning filer som var och en representerar innehållet i registret för en känd automatisk startpunkt (ASEP) för att identifiera angriparens persistens på enheten. Om registernyckeln inte hittas innehåller filen följande meddelande: "FEL: Systemet kunde inte hitta den angivna registernyckeln eller det angivna värdet." |
| Installerade program | Den här .CSV filen innehåller listan över installerade program som kan hjälpa dig att identifiera vad som för närvarande är installerat på enheten. Mer information finns i Win32_Product-klass. |
| Nätverksanslutningar | Den här mappen innehåller en uppsättning datapunkter relaterade till anslutningsinformationen som kan hjälpa dig att identifiera anslutningar till misstänkta URL:er, angriparens kommando- och kontrollinfrastruktur (C&C), eventuell lateral förflyttning eller fjärranslutningar. - ActiveNetConnections.txt: Visar protokollstatistik och aktuella TCP/IP-nätverksanslutningar. Gör att du kan söka efter misstänkta nätverksanslutningar som upprättas av en process.- Arp.txt: Visar de aktuella ARP-cachetabellerna (Address Resolution Protocol) för alla gränssnitt. ARP-cachen kan avslöja andra värdar i ett nätverk som har komprometterats eller misstänkta system i nätverket som kan användas för att köra en intern attack.- DnsCache.txt: Visar innehållet i DNS-klientens matchningscache, inklusive både poster som förinläses från den lokala Hosts-filen och nyligen hämtade resursposter för namnfrågor som datorn har löst. Genom att granska DNS-cachen kan du identifiera misstänkta anslutningar.- IpConfig.txt: Visar den fullständiga TCP/IP-konfigurationen för alla adaptrar. Adaptrar kan vara fysiska gränssnitt, till exempel installerade nätverkskort, eller logiska gränssnitt, till exempel uppringda anslutningar.- FirewallExecutionLog.txt Och pfirewall.logFilen pfirewall.log måste finnas i %windir%\system32\logfiles\firewall\pfirewall.log. Det ingår i undersökningspaketet. Mer information om hur du skapar brandväggsloggfilen finns i Konfigurera Windows-brandväggen med avancerad säkerhetslogg. |
| Prefetch-filer | Windows Prefetch-filer är utformade för att påskynda programmets startprocess. Den kan användas för att spåra alla filer som nyligen använts i systemet och hitta spårningar för program som kan tas bort men som fortfarande finns i prefetch-fillistan. - Prefetch folder: Innehåller en kopia av prefetch-filerna från %SystemRoot%\Prefetch. Vi rekommenderar att du laddar ned en prefetch-filvisning för att visa prefetch-filerna.- PrefetchFilesList.txt: Innehåller listan över alla kopierade filer som kan användas för att spåra om det fanns några kopieringsfel i prefetch-mappen. |
| Processer | Innehåller en .CSV fil som visar de processer som körs på enheten. Den här processlistan kan vara användbar när du identifierar en misstänkt process och dess tillstånd. |
| Schemalagda aktiviteter | Innehåller en .CSV fil med en lista över schemalagda aktiviteter, som kan användas för att identifiera rutiner som utförs automatiskt på en vald enhet för att leta efter misstänkt kod som har angetts att köras automatiskt. |
| Händelselogg för säkerhet | Innehåller säkerhetshändelseloggen, som innehåller poster för inloggnings- eller utloggningsaktivitet eller andra säkerhetsrelaterade händelser som anges av systemets granskningsprincip. Öppna händelseloggfilen med Händelsevisaren. |
| Tjänster | Innehåller en .CSV fil som visar tjänster och deras tillstånd. |
| Windows Server Server Message Block (SMB)-sessioner | Visar en lista över delad åtkomst till filer, skrivare och serieportar och diverse kommunikation mellan noder i ett nätverk. Genom att granska SMB-sessionsdata kan du identifiera dataexfiltrering eller lateral förflyttning. Innehåller filer för SMBInboundSessions och SMBOutboundSession. Om det inte finns några sessioner (inkommande eller utgående) får du en textfil som anger att det inte finns några SMB-sessioner. |
| Systeminformation | Innehåller en SystemInformation.txt fil som visar systeminformation som operativsystemversion och nätverkskort. |
| Temporära kataloger | Innehåller en uppsättning textfiler som visar de filer som finns i %Temp% för varje användare i systemet. Detta kan hjälpa dig att spåra misstänkta filer som en angripare kan ha släppt i systemet. Om filen innehåller följande meddelande: "Systemet kan inte hitta den angivna sökvägen" innebär det att det inte finns någon temporär katalog för den här användaren och kan bero på att användaren inte loggade in på systemet. |
| Användare och grupper | Innehåller en lista över filer som var och en representerar en grupp och dess medlemmar. |
| WdSupportLogs | Tillhandahåller MpCmdRunLog.txt och MPSupportFiles.cab. Den här mappen skapas endast på Windows 10 version 1709 eller senare med samlad uppdatering i februari 2020 eller senare installerade versioner: - Win10 1709 (RS3) Bygg 16299.1717: KB4537816 - Win10 1803 (RS4) Bygg 17134.1345: KB4537795 - Win10 1809 (RS5) Bygg 17763.1075: KB4537818 - Win10 1903/1909 (19h1/19h2) versionerna 18362.693 och 18363.693: KB4535996 |
| CollectionSummaryReport.xls | Filen CollectionSummaryReport.xls är en sammanfattning av undersökningspaketsamlingen. Den innehåller listan över datapunkter, kommandot som används för att extrahera data, körningsstatus och felkoden om det uppstår ett fel. Du kan använda den här rapporten för att spåra om paketet innehåller alla förväntade data och identifiera om det finns några fel. |
Undersökningspaketinnehåll för Mac- och Linux-enheter
I följande tabell visas innehållet i samlingspaketen för Mac- och Linux-enheter:
| Objekt | macOS | Linux |
|---|---|---|
| Program | En lista över alla installerade program | Ej tillämpligt |
| Diskvolym | - Mängd ledigt utrymme – Lista över alla monterade diskvolymer – Lista över alla partitioner |
- Mängd ledigt utrymme – Lista över alla monterade diskvolymer – Lista över alla partitioner |
| Fil | En lista över alla öppna filer med motsvarande processer med hjälp av dessa filer | En lista över alla öppna filer med motsvarande processer med hjälp av dessa filer |
| Historik | Skalhistorik | Ej tillämpligt |
| kärnmoduler | Alla inlästa moduler | Ej tillämpligt |
| Nätverksanslutningar | – Aktiva anslutningar – Aktiva lyssningsanslutningar – ARP-tabell -Brandväggsregler – Gränssnittskonfiguration -Proxyinställningar – VPN-inställningar |
– Aktiva anslutningar – Aktiva lyssningsanslutningar – ARP-tabell -Brandväggsregler – IP-lista -Proxyinställningar |
| Processer | En lista över alla processer som körs | En lista över alla processer som körs |
| Tjänster och schemalagda aktiviteter | -Certifikat – Konfigurationsprofiler – Maskinvaruinformation |
– CPU-information – Maskinvaruinformation – Information om operativsystemet |
| Systemsäkerhetsinformation | – Integritetsinformation om EFI (Extensible Firmware Interface) – Brandväggsstatus - Information om verktyget för borttagning av skadlig kod (MRT) - status för System Integrity Protection (SIP) |
Ej tillämpligt |
| Användare och grupper | – Inloggningshistorik - Sudoers |
– Inloggningshistorik - Sudoers |
Kör Microsoft Defender Antivirus-genomsökning på enheter
Som en del av undersöknings- eller svarsprocessen kan du fjärrensa en antivirusgenomsökning för att identifiera och åtgärda skadlig kod som kan finnas på en komprometterad enhet.
Viktigt
- Fjärråtgärden för antivirusgenomsökning stöds för macOS och Linux för klientversion 101.98.84 och senare. Du kan också använda livesvar för att köra åtgärden. Mer information om livesvar finns i Undersöka entiteter på enheter med livesvar
- En Microsoft Defender antivirusgenomsökning kan köras tillsammans med andra antiviruslösningar, oavsett om Microsoft Defender Antivirus är den aktiva antiviruslösningen eller inte. Microsoft Defender Antivirus kan vara i passivt läge. Mer information finns i Microsoft Defender Antivirus-kompatibilitet.
När du har valt Kör antivirusgenomsökning väljer du den genomsökningstyp som du vill köra (snabb eller fullständig) och lägger till en kommentar innan du bekräftar genomsökningen.
Åtgärdscentret visar information om antivirusgenomsökning. Enhetens tidslinje innehåller en ny händelse som visar att en genomsökning initierades på enheten. Microsoft Defender Antivirus-aviseringar visar eventuella hot som hittats under genomsökningen.
Obs!
När du utlöser en genomsökning med hjälp av svarsåtgärden i Defender for Endpoint gäller värdet för Microsoft Defender Antivirus ScanAvgCPULoadFactor och begränsar processorbelastningen vid genomsökningen.
Om ScanAvgCPULoadFactor inte har konfigurerats är standardvärdet en gräns på 50 % maximal CPU-belastning under en genomsökning.
Mer information finns i Konfigurera avancerade genomsökningstyper för Microsoft Defender Antivirus.
Begränsa körning av program
Förutom att begränsa en attack genom att stoppa skadliga processer kan du också låsa enheten och förhindra efterföljande försök att köra potentiellt skadliga program.
Viktigt
- Begränsa appkörning är tillgänglig för enheter med Windows 10, version 1709 eller senare, Windows 11 och Windows Server 2019 eller senare.
- Begränsa appkörning är tillgängligt om din organisation använder Microsoft Defender Antivirus.
- Kraven för att begränsa appkörning måste uppfylla formaten för kodintegritetsprinciper och signeringskraven i Windows Defender Application Control. Mer information finns i Kodintegritetsprincipformat och signering.
Om du vill hindra en app från att köras tillämpas en kodintegritetsprincip. Den här principen tillåter endast att filer körs om de är signerade av ett Microsoft utfärdat certifikat. Att endast tillåta Microsoft signerade filer hjälper till att hindra angripare från att kontrollera komprometterade enheter.
Obs!
Du kan när som helst ta bort begränsningen som hindrar appar från att köras. Knappen på enhetssidan ändras till ta bort appbegränsningar och sedan väljer du Ta bort appbegränsningar, skriver en kommentar och väljer Bekräfta.
När du har valt Begränsa appkörning på enhetssidan skriver du en kommentar och väljer Bekräfta. Åtgärdscentret visar information om appens begränsning och enhetens tidslinje innehåller en ny händelse.
Enhetsanvändarmeddelande för appbegränsning
När en app är begränsad visas följande meddelande för att informera användaren om att en app begränsas från att köras:
Obs!
Meddelandet är inte tillgängligt på Windows Server 2016 och Windows Server 2012 R2.
Isolera enheter från nätverket
Beroende på attackens allvarlighetsgrad och enhetens känslighet kanske du vill isolera enheten från nätverket. Enhetsisolering kan hjälpa till att förhindra att angriparen kontrollerar den komprometterade enheten och utför ytterligare aktiviteter som dataexfiltrering och lateral förflyttning.
Viktiga saker att tänka på:
I miljöer som använder webbproxyservrar (inklusive PAC (Proxy Auto Configuration), WPAD eller statiska/direkta proxykonfigurationer kanske enheterna inte kan återställas från nätverksisolering. Använd selektiv isolering i sådana fall. När du använder selektiv isolering krävs inte undantagsinställningar för att undvika det här scenariot.
Isolera enheter från nätverket stöds för macOS för klientversion 101.98.84 och senare. Du kan också använda livesvar för att köra åtgärden. Mer information om livesvar finns i Undersöka entiteter på enheter med livesvar
Fullständig isolering är tillgänglig för enheter som kör Windows 11, Windows 10, version 1703 eller senare, Windows Server 2012 R2 och senare samt Azure Stack HCI OS, version 23H2 och senare.
Isolera enheter från nätverket stöds när Defender körs i passivt läge på alla Windows-operativsystem, macOS och Linux versioner som stöds.
Du kan använda funktionen för enhetsisolering på alla Microsoft Defender för Endpoint som stöds på Linux som anges i Systemkrav. Kontrollera att följande krav är aktiverade:
iptablesip6tables- Linux kernel med
CONFIG_NETFILTER,CONFIG_IP_NF_IPTABLESochCONFIG_IP_NF_MATCH_OWNERför kernelversion lägre än 5.x ochCONFIG_NETFILTER_XT_MATCH_OWNERfrån 5.x kernel.
Selektiv isolering är tillgängligt för enheter som körs på Windows 11, Windows 10 version 1703 eller senare, Windows Server 2012 R2 och senare, Azure Stack HCI OS, version 23H2 och senare samt macOS. Mer information om selektiv isolering finns i Isoleringsundantag.
När du isolerar en enhet tillåts endast vissa processer och mål. Därför kan enheter som ligger bakom en fullständig VPN-tunnel inte nå Microsoft Defender för Endpoint molntjänst när enheten har isolerats. Vi rekommenderar att du använder en VPN med delade tunnlar för Microsoft Defender för Endpoint och Microsoft Defender Antivirus molnbaserad skyddsrelaterad trafik.
Funktionen stöder VPN-anslutning.
Du måste ha tilldelats minst rollen
Active remediation actions. Mer information finns i Skapa och hantera roller.Du måste ha åtkomst till enheten baserat på enhetsgruppens inställningar. Mer information finns i Skapa och hantera enhetsgrupper.
Undantag, till exempel e-post, meddelandeappar och andra appar, stöds inte för isolering i både macOS och Linux.
En isolerad enhet tas bort från isolering när en administratör ändrar eller lägger till en ny
iptableregel i den isolerade enheten.Om du isolerar en server som körs på Microsoft Hyper-V blockeras nätverkstrafik till alla underordnade virtuella datorer på servern.
Enhetsisolering lyfts automatiskt efter sju dagar.
Funktionen för enhetsisolering kopplar från den komprometterade enheten från nätverket och behåller anslutningen till Defender för Endpoint-tjänsten, som fortsätter att övervaka enheten. På Windows 10 version 1709 eller senare kan du använda selektiv isolering för mer kontroll över nätverksisoleringsnivån. Du kan också välja att aktivera Outlook- och Microsoft Teams-anslutningar.
Obs!
Du kan när som helst återansluta enheten till nätverket. Knappen på enhetssidan ändras till att säga Frisläpp från isolering. I det här skedet kan du utföra samma steg som att isolera enheten.
Om en enhet är inaktiv eller offline när en isoleringsåtgärd initieras försöker Microsoft Defender för Endpoint att genomdriva isoleringen igen i upp till tre dagar. Om enheten inte återansluter under den tiden görs inget nytt försök att isolera den, och administratörer bör utfärda isoleringsåtgärden på nytt när enheten blir aktiv igen.
När du har valt Isolera enhet på enhetssidan skriver du en kommentar och väljer Bekräfta. Åtgärdscentret visar genomsökningsinformationen och enhetens tidslinje innehåller en ny händelse.
Obs!
Aviseringen är inte tillgänglig på plattformar som inte är Windows-baserade.
Isolera enhet – automatisk attackstörning (förhandsversion)
När en enhet i din organisation kan komprometteras kan Microsoft Defender för Endpoint automatiskt isolera den som en del av automatiska angreppsstörningar. Automatisk isolering bidrar till att minska ytterligare påverkan på organisationen och begränsa angriparens laterala förflyttning. Det hjälper också till att förhindra dataexfiltrering och utpressningstrojanspridning. När en enhet isoleras automatiskt:
- Den komprometterade enheten är frånkopplad från nätverket, vilket minskar risken för ytterligare påverkan på organisationen.
- Enheten behåller anslutningen till Microsoft Defender för Endpoint-tjänsten, som fortsätter att övervaka enheten.
Obs!
Automatisk enhetsisolering fungerar bara på slutanvändares arbetsstationer som registreras och hanteras av Microsoft Defender för Endpoint.
Information om hur du isolerar en enhet manuellt finns i Isolera enheter från nätverket.
Visa åtgärder för automatisk enhetsisolering
När automatisk isolering har tillämpats kan du granska åtgärden och dess status i Defender-portalen:
Öppna relevant incident och granska fliken Aktiviteter .
Öppna den berörda enhetssidan och bekräfta enhetens isoleringsstatus.
Öppna Åtgärdscenter för att granska åtgärdshistorik och aktuellt tillstånd.
Skydd och påverkan på verksamheten
Tänk på följande innan du distribuerar eller svarar på automatisk enhetsisolering:
- Begränsad åtgärd: Isolering riktar sig till specifika enheter som är inblandade i incidenten i stället för brett i hela miljön.
- Tidsbegränsad isolering: Isoleringen ångras automatiskt efter ett definierat tidsfönster. Du kan också frigöra isolering tidigare när du har slutfört undersökningen och reparationen.
- Kundkontroll: Säkerhetsoperatörer kan granska incidentkontexten och vidta uppföljningsåtgärder, inklusive att frigöra isolering när det är säkert att göra det.
Isoleringsundantag och automatiska undantag för attackstörningar
Det finns två typer av undantag som är relevanta för automatisk enhetsisolering:
- Undantag från selektiv isolering: Definiera vilka processer och nätverksdestinationer som förblir tillgängliga på en isolerad enhet. Använd dessa för att bevara kritisk kommunikation (till exempel hanteringsverktyg eller affärsprogram) medan enheten är isolerad. Selektiva isoleringsundantag är tillgängliga för enheter som körs på Windows 11, Windows 10 version 1703 eller senare, Windows Server 2012 R2 och senare, Azure Stack HCI OS, version 23H2 och senare samt macOS.
- Undantag för automatiska angreppsstörningar: Definiera vilka enheter eller entiteter som undantas från automatiska avbrottsåtgärder helt och hållet. Använd dessa för att förhindra att affärskritiska enheter isoleras i första hand.
Obs!
När en regel för undantag från isolering definieras använder automatisk attackstörning selektiv isolering som standard och isolerar enheten enligt de konfigurerade reglerna för undantag från isolering.
Om en automatiskt isolerad enhet är affärskritisk prioriterar du snabb validering och samordning av intressenter. Avsluta isoleringen först efter att du har bekräftat att lämpliga åtgärder för inneslutning och åtgärdande finns på plats. Överväg att använda automatiska undantag för angreppsstörningar för att minska sannolikheten för att isolera enheter som inte kan tolerera avbrott.
Bekräfta automatisk enhetsisolering
Följ dessa steg för att bekräfta att automatisk enhetsisolering har tillämpats:
- Öppna den relevanta incident som har genererats av automatisk angreppsstörning i Microsoft Defender-portalen.
- Granska fliken Aktivitet eller Åtgärdscenter för att se vilka automatiska svarsåtgärder som har tillämpats.
- Öppna den berörda enhetssidan och bekräfta att enhetsstatusen visar att den är isolerad.
- Om isoleringsåtgärden visas som misslyckad eller väntande, bekräfta att enheten är online och kan rapportera till Defender för Endpoint. Du kan försöka igen från åtgärdspanelen för enheten om det är tillgängligt.
- Om en enhet verkar isolerad men du inte kan samla in undersökningsdata kontrollerar du att undersökningsmetoden (till exempel livesvar) stöds för den enheten och scenariot. Kontrollera också att nödvändiga tjänstslutpunkter kan nås i nätverkskonfigurationen. Mer information finns i Undersöka entiteter på enheter med livesvar och Konfigurera enhetsanslutning och proxyinställningar i Microsoft Defender för Endpoint.
Frigöra en enhet från automatisk isolering
Du kan när som helst ta enheten ur isolering efter att du har åtgärdat risken och slutfört utredningen:
- Välj enheten från enhetsinventeringen eller öppna enhetssidan.
- Välj Släpp från isolering på åtgärdsmenyn.
Mer information om hur du släpper enheter finns i Isolera enheter från nätverket.
Obs!
Om isoleringen oväntat tas bort, kontrollera om ett tidsbegränsat ångerfönster gäller i din miljö och granska åtgärdshistoriken för frisläppningshändelsen.
Exkludera enheter från automatisk enhetsisolering
Du kan utesluta specifika enheter från automatisk enhetsisolering genom att använda policyapplikationer och undantag. Skapa en ny enhetstagg eller använd en befintlig tagg, tilldela taggen till de enheter du vill exkludera, och konfigurera policyapplikationen att exkludera åtgärden Isolera enhet för den taggen.
För detaljerade instruktioner, se Policytillämpningar och undantag (Förhandsversion).
När automatisk attackstörning identifierar en utesluten enhet som komprometterad, utförs inte åtgärden Isolera enheten . Åtgärden visas med Status Hoppad i Åtgärdscenter, och enheten fortsätter att fungera normalt.
Viktigt
Om du kör en intrångs- och attacksimulering (BAS) eller någon annan säkerhetsvalideringsövning kan du vilja tillfälligt utesluta åtgärden Isolera enhet . Denna uteslutning gör att den simulerade attacken kan fortsätta utan att automatiskt isolera de drabbade enheterna.
Tvinga fram frigöring av enheten från isolering
Funktionen för enhetsisolering är ett ovärderligt verktyg för att skydda enheter mot externa hot. Det finns dock tillfällen då isolerade enheter inte svarar.
Det finns ett nedladdningsbart skript för situationer där isolerade enheter slutar svara, som du kan köra för att framtvinga att de tas ur isolering. Skriptet är tillgängligt via en länk på enhetssidan i Microsoft Defender portalen.
Obs!
- Användare med behörigheterna Administratör och Hantera säkerhetsinställningar i Security Center kan tvinga fram att enheter släpps ur isolering.
- Skriptet är endast giltigt för den specifika enheten.
- Skriptet upphör att gälla om tre dagar.
Så här tar du bort enheten från isolering:
På enhetssidan väljer du Ladda ned skript för att framtvinga en enhet från isolering från åtgärdsmenyn.
I fönstret till höger väljer du Ladda ned skript.
Minimikrav för tvångsfrigöring av enheter
Om du vill frigöra en enhet från isolering måste enheten köra Windows. Följande versioner stöds:
- Windows 10 21H2 och 22H2 med KB5023773.
- Windows 11 version 21H2, alla utgåvor med KB5023774.
- Windows 11 version 22H2, alla utgåvor med KB5023778.
Avisering till enhetsanvändaren om isolering
När en enhet isoleras visas följande meddelande för att informera användaren om att enheten isoleras från nätverket:
Obs!
Aviseringen är inte tillgänglig på plattformar som inte är Windows-baserade.
Innehålla kritiska tillgångar
När en kritisk tillgång komprometteras och används för att sprida hot kan det vara svårt att stoppa spridningen. Dessa tillgångar måste fortsätta att köras för att undvika produktivitetsförluster. Defender för Endpoint innehåller uppgifter om den kritiska tillgången på detaljnivå. Det hindrar attacken från att spridas samtidigt som systemet fortsätter att vara i drift.
Genom automatiska angreppsstörningar flaggar Defender för Endpoint en skadlig enhet och identifierar dess roll. Den tillämpar sedan en matchningsprincip för att begränsa den kritiska tillgången. Den här inneslutningen blockerar endast specifika portar och kommunikationsriktningar.
Du kan identifiera kritiska tillgångar med taggen kritisk tillgång på enheten eller IP-sidan. Enhetsisolering har stöd för kritiska tillgångar som domänkontrollanter, DNS-servrar och DHCP-servrar.
Isolera enheter från nätverket
När du hittar en icke-hanterad enhet som har komprometterats eller kan ha komprometterats kan du isolera den från nätverket. Detta förhindrar att attacken flyttas i sidled. När du isolerar en enhet blockerar alla enheter som har registrerats i Defender for Endpoint inkommande och utgående kommunikation med den enheten. Isolering hjälper till att skydda närliggande enheter medan säkerhetsanalytikern identifierar och åtgärdar hotet.
Obs!
Det går att blockera inkommande och utgående kommunikation för en isolerad enhet på Windows 10- och Windows Server 2019+-enheter som är anslutna till Microsoft Defender för Endpoint.
När enheterna är inneslutna rekommenderar vi att du undersöker och åtgärdar hotet på de inneslutna enheterna så snart som möjligt. Efter reparationen bör du ta bort enheterna från inneslutningen.
Så här isolerar du en enhet
Följ dessa steg om du vill innehålla en enhet från sidan Enhetsinventering:
Gå till sidan Enhetsinventering och välj den enhet som ska innehållas.
Välj Isolera enhet i åtgärdsmenyn i enhetens utfällningspanel.
Skriv en kommentar i popup-fönstret contain device och välj Bekräfta.
Viktigt
Att innehålla ett stort antal enheter kan orsaka prestandaproblem för enheter som är onboardade till Defender för Endpoint. För att förhindra problem rekommenderar Microsoft att du innehåller upp till 100 enheter vid en viss tidpunkt.
Inkludera en enhet från enhetssidan
En enhet kan också isoleras från enhetssidan genom att välja Isolera enhet i åtgärdsfältet:
Obs!
Det kan ta upp till 5 minuter innan information om en nyligen innesluten enhet når Microsoft Defender för Endpoint registrerade enheter.
Viktigt
- Om en innesluten enhet ändrar sin IP-adress känner alla Microsoft Defender för Endpoint registrerade enheter igen detta och börjar blockera kommunikationen med den nya IP-adressen. Den ursprungliga IP-adressen är inte längre blockerad (det kan ta upp till 5 minuter att se dessa ändringar).
- I de fall där den inneslutna enhetens IP-adress används av en annan enhet i nätverket visas en varning när enheten innehåller en länk till avancerad jakt (med en förifylld fråga). Detta ger insyn till andra enheter som använder samma IP-adress för att hjälpa dig att fatta ett medvetet beslut om du vill fortsätta att innehålla enheten.
- I de fall där den inneslutna enheten är en nätverksenhet visas en varning med ett meddelande om att inneslutning kan orsaka problem med nätverksanslutningen (till exempel att den innehåller en router som fungerar som en standardgateway). Nu kan du välja om du vill innehålla enheten eller inte.
När du har isolerat en enhet, om beteendet inte är som förväntat, kontrollera att tjänsten Base Filtering Engine (BFE) är aktiverad på de enheter som är onboardade till Defender for Endpoint.
Sluta innehålla en enhet
Du kan när som helst sluta isolera en enhet.
Välj enheten från enhetsinventeringen eller öppna enhetssidan.
Välj Frigör från inneslutning i åtgärdsmenyn. När enheten frigörs från inneslutningen återställs enhetens anslutning till nätverket.
Innehåller IP-adresser för oupptäckta enheter
Viktigt
Viss information i den här artikeln avser en produkt som ännu inte har släppts och som kan komma att ändras avsevärt innan den lanseras kommersiellt. Microsoft lämnar inga garantier, uttryckliga eller underförstådda, med avseende på den information som anges här.
Defender for Endpoint kan också innehålla IP-adresser som är kopplade till enheter som är oupptäckta eller inte har onboardats. Att begränsa en IP-adress hindrar angripare från att sprida sina attacker till andra enheter. När en IP-adress finns blockerar alla registrerade enheter inkommande och utgående trafik med enheter som använder den IP-adressen.
Obs!
Det finns stöd för att blockera inkommande och utgående kommunikation med en isolerad enhet på enheter med Windows 10, Windows 11, Windows Server 2012 R2 och Windows Server 2016 som är anslutna till Defender for Endpoint.
Att begränsa en IP-adress som är kopplad till oupptäckta enheter eller enheter som inte har registrerats i Defender för Endpoint görs automatiskt genom automatisk attackstörning. Principen Contain IP blockerar automatiskt en skadlig IP-adress när Defender för Endpoint identifierar IP-adressen som ska associeras med en oupptäckt enhet eller en enhet som inte har registrerats.
Ett meddelande som anger att åtgärden tillämpas visas på den aktuella incident-, enhets- eller IP-sidan. Här följer ett exempel.
När en IP-adress har inneslutits kan du visa åtgärden i vyn Historik i Åtgärdscenter. Du kan se när åtgärden inträffade och identifiera de IP-adresser som fanns.
Om en innesluten IP-adress är en del av en incident finns en indikator i incidentdiagrammet och på incidentens bevis- och svarsflik . Här är ett exempel.
Du kan avbryta isoleringen av en IP-adress när som helst. Om du vill avsluta inneslutningen väljer du åtgärden Contain IP i Action center. I den utfällbara menyn väljer du Ångra. Den här åtgärden återställer IP-adressens anslutning till nätverket.
Innehåller en användare från nätverket
När en identitet i nätverket kan ha komprometterats måste du förhindra att den identiteten kommer åt nätverket och olika slutpunkter. Defender för Endpoint kan begränsa en identitet, blockera dess åtkomst och hjälpa till att förhindra attacker, i synnerhet utpressningstrojaner. När en identitet har begränsats blockerar alla enheter som stöds och är registrerade i Defender for Endpoint inkommande trafik i attackrelaterade protokoll (nätverksinloggningar, RPC, SMB, RDP). Enheterna avslutar också pågående fjärrsessioner och loggar ut befintliga RDP-anslutningar, inklusive alla relaterade processer. Legitim trafik fortsätter att flöda normalt. Att innehålla en identitet kan avsevärt bidra till att minska effekten av en attack. När en identitet har begränsats har säkerhetsanalytiker extra tid att lokalisera, identifiera och avhjälpa hotet mot den komprometterade identiteten. När en användare har placerats i isolering av automatisk attackstörning tas användaren automatiskt bort från isoleringen inom de kommande fem dagarna.
Innehåller viktiga anteckningar för användaren
- Defender for Endpoint tillämpar isolering av användare på slutpunktsnivå och inaktiverar inte kontot i identitetsleverantören. Defender för Endpoint blockerar angriparens användning av komprometterade identiteter på skyddade enheter och begränsar autentiseringsbaserad åtkomst, filsystemåtkomst och nätverkskommunikationsvägar. Den här åtgärden tillämpar kontroller på detaljerad nivå så att Microsoft kan rikta in sig på attackrelaterad aktivitet och bevara normal affärskommunikation där det är möjligt.
- När åtgärden Isolera användare utlöses av prediktivt skydd (förhandsversion) tillämpas begränsningarna mer selektivt, med fokus på användare som identifierats som högriskanvändare med hjälp av prediktionslogik. Åtgärden contain user in predictive shielding förhindrar nya sessioner i stället för att avsluta befintliga.
- Även om den prediktiva avskärmningsfunktionen som helhet är i förhandsversion är den här åtgärden allmänt tillgänglig, både när den utlöses av attackstörningar och prediktiv avskärmning.
- Att blockera inkommande kommunikation med en "begränsad" användare stöds på ombordade Microsoft Defender för Endpoint-enheter med Windows 10 och 11 (Sense-version 8740 och senare), Windows Server 2019+-enheter samt Windows Server 2012 R2 och 2016 med den moderna agenten.
- Viktigt! När en contain-användaråtgärd har tillämpats på en domänkontrollant startar den en GPO-uppdatering av principen för standarddomänkontrollant. En ändring i ett grupprincipobjekt startar en synkronisering mellan domänkontrollanterna i din miljö. Det här är förväntat och om du övervakar din miljö för AD GPO-ändringar kan du meddelas om sådana ändringar. Om du återkallar åtgärden Isolera användare återställs GPO-ändringarna till sitt tidigare tillstånd, vilket sedan startar ytterligare en AD GPO-synkronisering i din miljö. Läs mer om sammanslagning av säkerhetsprinciper på domänkontrollanter.
Så här isolerar du en användare
För närvarande kan isolering av användare endast utföras automatiskt med hjälp av automatisk avbrottsåtgärd mot attacker. När Microsoft identifierar en användare som komprometterad anges automatiskt en "Contain User"-princip.
Visa användaråtgärder som innehåller
När en användare är innesluten kan du visa åtgärden i vyn Historik i Åtgärdscenter. I vyn Historik för Åtgärdscenter kan du se när åtgärden inträffade och vilka användare i din organisation som fanns:
När en identitet anses vara "isolerad" blockeras användaren dessutom av Defender för Endpoint och kan inte utföra någon skadlig sidledes förflyttning eller fjärrkryptering på eller mot någon enhet som stöds och är registrerad i Defender för Endpoint. De här blocken visas som aviseringar som hjälper dig att snabbt se de enheter som den komprometterade användaren försökte komma åt och potentiella attacktekniker:
Om du vill visa den aktuella statusen för contain-användaråtgärden och andra åtgärder läser du Spåra åtgärdsstatus på fliken Aktiviteter (förhandsversion).
Ångra innehåller användaråtgärder
Tips
För att ångra åtgärder för att begränsa användare krävs medlemskap i rollen Global administratör* i Microsoft Entra-behörigheter.
* Microsoft förespråkar starkt principen om lägsta behörighet. Genom att endast tilldela konton de minsta behörigheter som krävs för att utföra sina uppgifter kan du minska säkerhetsriskerna och stärka organisationens övergripande skydd. Global administratör är en mycket privilegierad roll som du bör begränsa till nödsituationsscenarier eller när du inte kan använda en annan roll.
Du kan när som helst släppa blocken och inneslutningen för en användare:
Välj åtgärden Contain User i Åtgärdscenter. I sidofönstret väljer du Ångra.
Välj användaren från antingen användarinventeringen, sidofönstret för incidentsidan eller aviseringssidan och välj Ångra.
Den här åtgärden återställer användarens anslutning till nätverket.
Undersökningsfunktioner med Contain User
När en användare är innesluten kan du undersöka det potentiella hotet genom att visa de blockerade åtgärderna av den komprometterade användaren. I vyn för enhetens tidslinje kan du se information om specifika händelser, inklusive protokoll- och gränssnittskornighet och relevant MITRE-teknik som är associerad med den.
Dessutom kan du utöka undersökningen med hjälp av avancerad jakt. Leta efter en åtgärdstyp som börjar med innehåller i tabellen DeviceEvents . Sedan kan du visa alla olika singularblockeringshändelser i förhållande till Contain User i din organisation, gå djupare in i kontexten för varje block och extrahera de olika entiteter och tekniker som är associerade med dessa händelser.
GPO-härdning – förutsägande avskärmning (förhandsversion)
Med funktionen prediktiv avskärmning (förhandsversion) kan Defender för slutpunkten tillämpa GPO-härdningsåtgärden. Härdning av GPO blockerar tillfälligt nya principer för grupprincipobjekt på enheter med hög risk. Detta hjälper till att förhindra kompromisser genom att begränsa ändringar i nyckelinställningar.
Använd Microsoft Defender for Identity sensorn för att få bättre resultat från förutsägande avskärmning. Mer information finns i Enrich predictive shielding with Microsoft Defender for Identity (Berika prediktiv avskärmning med Microsoft Defender for Identity).
När åtgärden har tillämpats kan du visa dess inverkan i incidentdiagrammet, spåra den i Åtgärdscenter och undersöka den med avancerad jakt. Mer information finns i Hantera prediktiva avskärmningsåtgärder.
Safeboot-härdning – prediktiv avskärmning (förhandsversion)
Som en del av funktionen prediktiv avskärmning (förhandsversion) tillämpar Defender för Endpoint automatiskt härdningsåtgärden Safeboot. Safeboot-härdning hjälper till att skydda enheter från att komprometteras genom att tillämpa strängare startinställningar på enheter som förväntas ha hög risk att komprometteras.
För att utöka prediktiva avskärmningsåtgärder rekommenderar vi att du använder Microsoft Defender for Identity sensorn i din miljö. Mer information finns i Enrich predictive shielding with Microsoft Defender for Identity (Berika prediktiv avskärmning med Microsoft Defender for Identity).
När åtgärden har tillämpats kan du visa åtgärdspåverkan i incidentdiagrammet, spåra åtgärderna i Åtgärdscenter och undersöka vidare med avancerad jakt. Mer information finns i Hantera prediktiva avskärmningsåtgärder.
Om du vill visa den aktuella statusen för Safeboot-härdningsåtgärden och andra åtgärder, se Spåra status för åtgärder i fliken Aktiviteter (förhandsversion).
Kontakta en säkerhetsexpert
Du kan kontakta en Microsoft hotexpert för mer information om en komprometterad eller potentiellt komprometterad enhet. Microsoft Hotexperter arbetar direkt med dig i Defender-portalen för att ge ett snabbt och korrekt svar. Experter hjälper dig att förstå komplexa hot, riktade attackaviseringar och hotinformation som visas på portalens instrumentpanel.
Mer information finns i Konfigurera och hantera aviseringar om slutpunktsattacker .
Kontrollera aktivitetsinformation och status
Åtgärdscenter (https://security.microsoft.com/action-center) innehåller information om åtgärder som har vidtagits på en enhet eller fil. Du kan visa följande information:
- Insamling av utredningspaket
- Antivirusgenomsökning
- Appbegränsning
- Enhetsisolering
All annan relaterad information visas också, till exempel sändningsdatum/tid, skickande användare och om åtgärden lyckades eller misslyckades.
Fliken Aktiviteter på sidan Incident visar information och status för åtgärder som har vidtagits som en del av incidenthanteringen. Mer information finns i Spåra åtgärdsstatus på fliken Aktiviteter (förhandsversion).